На DEF CON 34 показали новый класс атак на штатный механизм Windows Plug and Play. Система сама находит драйвер для подключённого устройства, скачивает его из Центра обновления и запускает код установки от имени SYSTEM.
Для атаки не нужны права администратора и даже вход в систему. Эмуляция USB через FaceDancer заставляет Windows принять подделку за реальное железо Sierra и Sony: дальше исследователи меняли DNS и получили reverse shell. Есть и удалённый вариант через USB-перенаправление RDP.
За 5 минут полностью обновлённая Windows 11 без единого клика оказывается в руках атакующего.
Полная статья: https://clck.su/JqnSM